昨天我说要拆 Agent Plugins 1.0,就是那个五家巨头联手、Anthropic 却不在场的 Agent 插件标准。今天拆完了,先说结论:这标准真正厉害的地方,恰恰是它"什么都没做"。
8月6日,Vercel 拉着 Amazon、Microsoft、OpenAI、Cursor 把 1.0 直接上线了,当天就有6个客户端支持。但我越读规范越觉得,它留的三个空白,比它写的那点东西更值得琢磨。
真相一:它故意只做最小的事
一个 Agent Plugin,说穿了就是一个目录。清单文件 plugin.json 最少只要两行,一个 $schema 指针、一个 name 名字。剩下的全靠目录结构说话:
my-plugin/ ├── plugin.json # 只有 $schema + name ├── skills/ # 放 SKILL.md,Agent 按什么方法干活 ├── mcp.json # 放 MCP 配置,接什么工具和数据 └── com.example.client/ # 客户端自己的私货,别的端忽略
看到没,它没重新发明任何东西。Skill 还是 Anthropic 那套 SKILL.md,MCP 还是 MCP,它只定义了"这两样东西怎么打包在一起、客户端去哪找"。规范原文管这叫"一个最小的互操作地板"。
一开始我觉得这有点敷衍。直到我看到另一个消息:同一周,IETF 的 DAWN 工作组还在维也纳开会,为"Agent 之间怎么互相发现"这个标准吵了12份草案都没定案。而这边,五家公司根本不废话,直接 ship 了能跑的代码,当天6个客户端(ChatGPT、Codex、Cursor、Copilot、Kiro、VS Code)就接上了。
这就是这场戏的第一层:窄,是为了快。规范明确写着,1.0 不承诺未来加新组件类型,命令、钩子、自定义 Agent 这些统统留给客户端。它把"能统一的先统一",剩下的以后再谈。这种克制,反而是它能当天落地的原因。
真相二:造 Skill 和 MCP 的人,不在场
这是最反常的地方。Skill 格式是 Anthropic 2025年10月先搞出来的,MCP 更是它一手开源推起来的。结果这个把两者打包的标准里,Anthropic 的名字一个都没出现。发起的是 Vercel,技术指导委员会是 AWS、Cursor、Microsoft、OpenAI、Vercel。
Google 倒是当天就挤进来了,Kevin Hou 牵头,还顺手发布了自己的两个实现——Agents CLI 和 Data Agent Kit。但 Anthropic 就是没来,它自己在 Claude Code 里搞了套插件体系,走的是另一条路。
这说明什么?Agent 扩展的生态,正在裂成两条线。一条是"行业公约"路线,五家巨头定一个共同格式,谁都能用;一条是"自家领地"路线,Anthropic 守着自己的 Claude Code。造标准的人缺席了自己造的东西的标准化,这事儿本身就够写一篇的。
我的判断是:这背后争的不是技术,是分发权。一个 Skill 能在六个客户端跑,意味着能力不再绑死在某一家工具上。对巨头是好事,对想守住生态的 Anthropic,未必。
真相三:可移植,不等于可信
这才是最该警惕的一点。规范明明白白写了三样东西它不管:分发、权限、信任。签名、来源验证、沙箱、密钥管理,全踢给客户端。规范原文有句话很直白:"找到一个包,不等于能信任并执行它。"
有个数据我看了后背发凉。一项研究扫了 31,132 个 marketplace 里的 skill,发现 26.1% 至少带一个漏洞,其中带可执行脚本的 skill 中招概率是纯指令型 skill 的 2.12 倍。VS Code 的文档甚至直接写:装了插件,里面的 MCP server 就是"隐式信任"。
翻译成人话:可移植这件事,是双向的。好 skill 能一键跑六个端,坏 skill 也能一键污染六个端。那句"一个可移植的技能,只是一个传播得更快的缺陷",说的就是这个。而且规范自己都承认——"隔离不等于沙箱",插件进程拿到的是宿主客户端给的权限,格式层根本不拦。
但 Skill 是真有用
别误会,我不是说这标准没用。恰恰相反,数据摆在那:SkillsBench 用 87 个任务测下来,有 skill 的 Agent 平均通过率从 33.9% 拉到 50.5%,涨了 16.6 个百分点。微软的 SkillOpt 更狠,直接把 skill 文件当参数训练,GPT-5.5 在直接聊天里涨了 23.5 个百分点。
最有意思的是那个跨平台迁移的结果:一个在 Codex 里训练的电子表格 skill,原封不动搬到 Claude Code,得分 81.8,比 Claude Code 自己原生训出来的 80.4 还高一点。这说明好的 skill 确实能跨工具跑,格式统一这件事本身,方向是对的。
给你三条建议
第一,装插件当执行代码审。别因为它叫"插件"就放松。装之前翻一遍 skills/ 目录,看有没有 scripts/,有没有可疑的 mcp.json 命令和远程 URL。1.0 没有签名机制,你只能靠眼睛。
第二,版本 pin 住。别追踪 branch,锁死具体版本。可移植意味着同一个插件会被更多人引用,一旦被投毒,波及面比过去大得多。
第三,企业自己补治理层。规范只管"怎么打包",不管"谁批准、谁负责、出事了找谁"。你要用,就得自己搭内部仓库、版本管理、允许列表、安装审核。这是规范给不了你的,也是它最诚实的地方——它从没假装能给你。
信息来源:Agent Plugins 官方规范与公告(Vercel 发布,agent-plugins.org);Agentic AI Foundation 博客;nerdleveltech 对 SkillsBench / SkillOpt / 31,132 个 skill 安全扫描的梳理(2026-08)
一个标准的价值,到底是它写了多少,还是它敢于留白多少?五家巨头用一个"最小的地板"抢跑,反而可能是 Agent 生态过去一年最实在的一步。
关注AI上手笔记,明天我带你看点更实在的——怎么用这套新格式,把我手里那套跨工具 skill 真正打包起来跑一遍,顺便把踩的坑原样记给你。
你平时会给 AI 工具装 skill 或插件吗?装之前会看里面的脚本吗?评论区聊聊,觉得有用就转给那个还在无脑装插件的同事。
#AI工具 #AI工作流 #Agent #MCP #Skill #Agent插件 #踩坑复盘 #AI安全
夜雨聆风